01De quoi il s’agit
Art. 26 impose à la Commission de publier des conseils pour aider les opérateurs économiques à appliquer le CRA, en mettant particulièrement l'accent sur la facilitation de la mise en conformité pour les petites et moyennes entreprises. Le 27 juillet 2026 la Commission a approuvé le contenu de ces conseils (référence du document C(2026) 5252). Ils comptent environ 80 pages et traitent des questions les plus fréquemment posées par les fabricants.
Les conseils sont non contraignants et ne modifient pas la loi: une interprétation faisant autorité du CRA ne peut émaner que de la Cour de justice de l'UE. Mais les autorités de surveillance du marché et les organismes notifiés s'y réfèrent pour une lecture cohérente et harmonisée, ce qui en fait le complément naturel du règlement.
La Commission a approuvé les conseils en tant que draft. Elles seront formellement adoptées, et ce n'est qu'à ce moment qu'elles s'appliqueront, une fois que toutes les versions linguistiques de l'UE seront disponibles. Le libellé devrait être définitif, mais la date d'adoption formelle reste à venir.
Publié via celui de la Site web de mise en œuvre du CRA ↗ (document C(2026) 5252, conseils relatifs à l'application du règlement (UE) 2024/2847).
02Ce qui compte comme un produit
La plus grande partie des conseils porte sur champ d’application, le domaine le plus souvent interrogé. Un produit comportant des éléments numériques est un produit logiciel ou matériel (ainsi que son traitement de données à distance) dont l'utilisation inclut une connexion de données directe ou indirecte. Art. 3(1)
- L'endroit où s'exécute le logiciel le détermine; un logiciel qui s'exécute sur l'appareil de l'utilisateur (une application téléchargée, une extension de navigateur, un client installé localement) est un produit comportant des éléments numériques. Un logiciel simplement accessible à distance via un navigateur ne l'est pas, sur cette seule base.
- Applications web et sites web; une application web utilisée uniquement via un navigateur, et un site web qui se contente de présenter des informations, ne sont généralement pas des produits comportant des éléments numériques. Ils n'entrent dans le champ d'application que lorsqu'ils constituent un traitement de données à distance qui soutient la fonction d'un produit.
- Code source; la définition du logiciel dans le CRA couvre à la fois le code machine et le code source, mais le simple partage de code open source sur un dépôt public ne constitue généralement pas une "mise sur le marché". Art. 3(4)
Si vous n'êtes pas sûr de la situation de votre produit, le Test rapide et le explication en langage clair passent en revue le champ d'application en pratique.
03Logiciels libres
Les conseils exposent en détail le régime allégé et adapté pour l'open source. Les logiciels open source non commerciaux développés en dehors d'une activité commerciale sont en grande partie hors du champ d'application; l'élément déclencheur est activité commerciale et si le logiciel est mis sur le marché.
- Quand un logiciel libre et open source est "mis sur le marché"; les conseils examinent la facturation d'un prix, la monétisation de services connexes ou l'exigence de données personnelles, le support payant, les dons, les dispositifs de financement et les structures à but non lucratif, ainsi que l'intégration de logiciels libres et open source par d'autres fabricants.
- Responsables de logiciels open source; un ensemble défini et proportionné d'obligations axées sur le soutien de la sécurité et de la viabilité continue du logiciel.
- Logiciels libres et open source importants; les produits importants (classe I ou II) mis sur le marché en tant que logiciels libres et open source peuvent suivre les procédures de conformité allégées de la catégorie par défaut. Art. 32(5)
04Modifications substantielles
Le fait qu'une modification soit une modification substantielle détermine si une nouvelle évaluation de la conformité est nécessaire. Le considérant 39 le formule ainsi: un produit est substantiellement modifié lorsqu'une modification altère son niveau de risque de cybersécurité d'une manière que le fabricant n'avait pas déjà prise en compte dans son évaluation des risques. Art. 3(30)
- Les mises à jour de sécurité ne constituent généralement pas des modifications substantielles; leur objectif est de réduire le risque, de sorte qu'un correctif de sécurité qui ne modifie pas la destination du produit ni n'introduit de nouveaux risques ne compte pas, en soi.
- Il s'agit de risque, pas de taille; le critère est l'impact de la modification sur le profil de risque de cybersécurité (nouveaux vecteurs de menace, nouveaux scénarios d'attaque, ou probabilité ou impact modifiés), et non l'ampleur de la modification.
- La conséquence; un produit substantiellement modifié est considéré comme nouvellement mis sur le marché. Lorsqu'une personne autre que le fabricant d'origine effectue la modification, elle assume les obligations de fabricant pour la partie modifiée. Art. 21 · 22
Le Guide du marquage CE couvre l'évaluation de la conformité que déclenche une nouvelle mise sur le marché.
05Période de support
La période de support est la durée pendant laquelle les vulnérabilités doivent être traitées. Elle devrait refléter la durée pendant laquelle le produit est raisonnablement censé être utilisé. Art. 13(8)
- Cinq ans est la valeur par défaut, pas un plancher; la période peut être plus courte lorsque le produit est censé être utilisé moins de cinq ans, et les produits dont on peut raisonnablement attendre une utilisation plus longue devraient bénéficier de périodes de support plus longues.
- Informer les utilisateurs; indiquer la date de fin (au moins le mois et l'année) au moment de l'achat, et informer les utilisateurs de son expiration lorsque cela est techniquement possible. Art. 13(19)
- Flexibilité pour les logiciels; les fabricants peuvent, sous conditions, remédier aux vulnérabilités uniquement dans la dernière version, lorsque les utilisateurs peuvent effectuer la mise à niveau gratuitement et sans coût supplémentaire. Art. 13(10)
- Après une modification substantielle; réévaluer la période au regard des mêmes critères; elle ne se réinitialise ni ne se prolonge automatiquement.
Planifiez la vôtre avec le planificateur de période de support et de fin de vie.
06Produits importants et critiques
La classification détermine la voie de conformité. Un produit est importantes if its fonctionnalité principale correspond à une catégorie de l'annexe III (classe I ou II), et critiques s'il correspond à l'annexe IV; tout le reste est un produit par défaut qui peut faire l'objet d'une auto-évaluation. Art. 7 · 8 · 32
- La fonctionnalité principale est le critère; les caractéristiques principales du produit, sans lesquelles il ne remplirait pas sa destination. Les fonctions accessoires ne modifient pas la classe, et le simple fait d'intégrer un composant important ou critique ne rend pas l'ensemble du produit important ou critique: un smartphone qui intègre un système d'exploitation n'est pas lui-même un "système d'exploitation".
- Une seule fonctionnalité principale; aux fins du choix de la voie de conformité, un produit est réputé avoir une seule fonctionnalité principale, identifiée dans sa documentation technique.
- Les définitions de catégories; les descriptions techniques des catégories importantes et critiques sont énoncées dans le règlement d'exécution (UE) 2025/2392 de la Commission.
Comparez votre produit aux catégories à l'aide du outil de détermination de la classe de produit.
07Traitement de données à distance
Les solutions de traitement de données à distance font partie d'un produit comportant des éléments numériques uniquement lorsqu'elles sont nécessaire au produit pour exercer ses fonctions. Art. 3(2) Les conseils proposent un critère pratique: le traitement est-il effectué "à distance"; son absence empêcherait-elle le produit d'exercer l'une de ses fonctions; et le logiciel a-t-il été conçu et développé par le fabricant, ou sous sa responsabilité.
Elles illustrent le critère à l'aide de cas d'usage détaillés (une application bancaire mobile, un thermostat intelligent, une liseuse électronique, un robot industriel et un réseau cellulaire) qui montrent où se situe la frontière entre un produit et un simple service.
08Signalement et vulnérabilités
Les conseils clarifient également les obligations continues: le Article 14 reporting des vulnérabilités activement exploitées et des incidents sévères, et l'annexe I vulnerability-handling exigences: signaler en amont et partager les correctifs de sécurité, remédier aux vulnérabilités exploitables connues, et effectuer des tests et des revues de sécurité efficaces et réguliers. Art. 14 · Annexe I
Les obligations de signalement s'appliquent à partir du 11 septembre 2026. Voir le guide de notification des incidents et vulnérabilités pour les délais de 24 heures / 72 heures / 14 jours et la plateforme unique de signalement de l'ENISA.
09Autres sources officielles
Les conseils s'inscrivent aux côtés de deux autres points de référence officiels qu'il convient de lire ensemble.
Un document de questions fréquentes, publié pour la première fois le 3 décembre 2025 et mis à jour au fur et à mesure que de nouvelles questions se posent: Mise en œuvre du Cyber Resilience Act : foire aux questions ↗
Normes harmonisées. Les exigences essentielles de l’ Annexe I sont rédigées en termes de résultats; une fois qu'une norme harmonisée pertinente est citée au Journal officiel, la respecter confère une présomption de conformité. La demande de normalisation de la Commission M/606 a été acceptée par le CEN, le CENELEC et l'ETSI en 2025 et couvre environ 41 normes. Les deux normes horizontales fondamentales (développement sécurisé et gestion des vulnérabilités) sont attendues pour le 30 août 2026, les normes de produits verticales pour le 30 octobre 2026, et les normes horizontales restantes pour le 30 octobre 2027, soit environ un an avant l'application intégrale.
